Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la biblioteca sys.path en un archivo python38._pth en Python (CVE-2020-15801)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-426 Ruta de búsqueda no confiable
Fecha de publicación:
17/07/2020
Última modificación:
27/06/2022

Descripción

En Python versión 3.8.4, las restricciones en la biblioteca sys.path especificadas en un archivo python38._pth son ignoradas, permitiendo que el código sea cargado desde ubicaciones arbitrarias. El archivo (executable-name) ._pth (por ejemplo, el archivo python._pth) no está afectado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:python:python:*:*:*:*:*:*:*:* 3.7.0 (incluyendo) 3.7.9 (excluyendo)
cpe:2.3:a:python:python:*:*:*:*:*:*:*:* 3.8.0 (incluyendo) 3.8.5 (excluyendo)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*
cpe:2.3:a:netapp:max_data:-:*:*:*:*:*:*:*